Een cyberincident kan elk bedrijf overkomen. Een phishingmail die succesvol was, een datalek door een fout van een medewerker of een ransomware-aanval die systemen platgooit. Onder de NIS2-richtlijn ben je als organisatie in een kritieke sector verplicht om dit soort incidenten op de juiste manier te melden. Doe je dat niet, of doe je het te laat, dan riskeer je forse boetes en persoonlijke aansprakelijkheid van bestuurders.
In dit artikel leggen we stap voor stap uit hoe incidentmelding onder NIS2 werkt. Van het bepalen of een incident meldplichtig is tot het afsluiten van het dossier. Zo weet je precies wat je moet doen als het erop aankomt.
Bepaal of een incident meldplichtig is onder NIS2
Niet elk technisch probleem is een meldplichtig incident. De eerste stap is bepalen of wat er is gebeurd kwalificeert als een significant incident in de zin van de NIS2-richtlijn. Dit is een bewuste drempel die voorkomt dat toezichthouders worden overspoeld met meldingen van kleine storingen.
Een incident is meldplichtig als het een aanzienlijke impact heeft op de beschikbaarheid, integriteit of vertrouwelijkheid van je netwerken en informatiesystemen. Denk aan:
- Uitval van diensten die klanten of processen raken
- Ongeautoriseerde toegang tot systemen of gegevens
- Datalekken met persoonsgegevens of bedrijfskritische informatie
- Ransomware of andere malware die systemen heeft aangetast
- Aanvallen op de toeleveringsketen die jouw systemen raken
Twijfel je of iets meldplichtig is? Hanteer dan de vuistregel: als het incident operationele schade veroorzaakt of vertrouwelijke gegevens in gevaar brengt, ga je er voorlopig van uit dat het wél meldplichtig is. Je kunt dit later bijstellen. Beter een melding te veel dan een te weinig. Controleer ook of het incident mogelijk ook een AVG-datalek is, want dan geldt er een aparte meldplicht bij de Autoriteit Persoonsgegevens.
Documenteer het incident correct en volledig
Zodra je hebt vastgesteld dat een incident mogelijk meldplichtig is, begin je direct met documenteren. Goede documentatie is de basis voor alle vervolgstappen: de melding aan de toezichthouder, het interne onderzoek en het afsluiten van het dossier. Slordig bijgehouden informatie maakt het later veel moeilijker om te reconstrueren wat er is gebeurd.
Leg minimaal de volgende informatie vast:
- Het tijdstip waarop het incident werd ontdekt en (indien bekend) wanneer het begon
- Een beschrijving van wat er is gebeurd en welke systemen of gegevens zijn geraakt
- Welke medewerkers, klanten of processen zijn getroffen
- Welke eerste maatregelen al zijn genomen
- Wie intern op de hoogte is gesteld en wanneer
Sla al het bewijsmateriaal op: logbestanden, screenshots, e-mails en interne communicatie. Verwijder niets, ook niet als het pijnlijk is om te lezen. Dit materiaal is essentieel voor het onderzoek en kan later worden opgevraagd door de toezichthouder. Een gestructureerd incidentlogboek voor MKB helpt hierbij enorm.
IT AANSPREEKPUNT
Klaar om je IT eindelijk uit handen te geven?
Of je nu een SharePoint-intranet wilt inrichten, je hele IT wilt uitbesteden, of gewoon een vraag hebt: wij denken graag met je mee. Al bij 150+ bedrijven bewezen effectief.
Volg de NIS2-meldtermijnen stap voor stap
De NIS2 meldplicht werkt met vaste termijnen. Deze termijnen gaan in op het moment dat je het incident ontdekt, niet op het moment dat het incident begon. Het is daarom cruciaal dat je snel handelt zodra je iets signaleert.
De meldtermijnen zijn als volgt opgebouwd:
- Binnen 24 uur na ontdekking: Een vroege waarschuwing aan de bevoegde toezichthouder (in Nederland naar verwachting het NCSC of een sectorale autoriteit). Deze melding hoeft nog niet volledig te zijn, maar moet aangeven dat er een significant incident heeft plaatsgevonden.
- Binnen 72 uur na ontdekking: Een uitgebreidere incidentmelding met een eerste beoordeling van de impact, de waarschijnlijke oorzaak en de genomen maatregelen.
- Binnen een maand: Een eindrapportage met een volledige analyse van het incident, de omvang van de schade, de oorzaak en de structurele maatregelen die je hebt genomen om herhaling te voorkomen.
Na de 24-uursmelding weet je dat de klok loopt. Zorg dat je intern direct de juiste mensen activeert: de IT-verantwoordelijke, de directie en eventueel een externe specialist. Bij complexe aanvallen is het verstandig om tijdig juridisch advies in te winnen. Controleer na elke melding of je een bevestiging hebt ontvangen van de toezichthouder. Bewaar deze bevestigingen in je dossier.
Stel een intern meldproces in vóór een incident plaatsvindt
De stappen hierboven werken alleen soepel als je ze niet voor het eerst uitvoert tijdens een crisis. Een intern meldproces dat je van tevoren hebt ingericht, bespaart kostbare tijd en voorkomt dat mensen in paniek fouten maken. Dit is ook een van de organisatorische verplichtingen die NIS2 aan je stelt.
Richt je interne proces als volgt in:
- Wijs een verantwoordelijke aan die bij een incident de coördinatie op zich neemt. Dit kan een IT-manager zijn, maar ook een externe partij die je daarvoor hebt gecontracteerd.
- Stel een incidentresponsteam samen met duidelijke rollen: wie documenteert, wie communiceert intern, wie doet de melding bij de toezichthouder.
- Maak een contactlijst met de relevante toezichthouder, je IT-leverancier, een juridisch adviseur en eventuele klanten die je moet informeren.
- Stel een meldformulier of sjabloon op dat medewerkers kunnen invullen als ze een incident signaleren.
- Train medewerkers zodat ze weten wat ze moeten doen als ze iets verdachts zien. Veel incidenten worden te laat gemeld omdat mensen twijfelen of iets wel ernstig genoeg is.
Test je proces minimaal één keer per jaar met een tabletop-oefening: doorloop een fictief scenario en kijk waar het mis zou gaan. Een goed ingericht proces geeft rust, ook als er nooit een incident plaatsvindt. Overweeg ook proactieve monitoring en updates als onderdeel van je beveiliging, zodat je incidenten eerder signaleert.
Herstel de situatie en sluit het dossier af
Na de acute fase begint het herstel. Dit gaat verder dan het technisch oplossen van het probleem. Je sluit het dossier pas af als je de volledige cyclus hebt doorlopen: technisch herstel, eindrapportage aan de toezichthouder en interne evaluatie.
Doorloop de volgende afsluitende stappen:
- Herstel de getroffen systemen en verifieer dat de kwetsbaarheid die het incident veroorzaakte is gedicht.
- Informeer betrokken partijen over de afhandeling, zoals klanten van wie gegevens zijn geraakt.
- Stel de eindrapportage op en dien deze in bij de toezichthouder binnen de termijn van één maand.
- Voer een interne evaluatie uit: wat ging goed, wat ging fout en wat moet je aanpassen in je proces of beveiliging?
- Verwerk de lessen in je beveiligingsbeleid en update je incidentresponsplan.
Bewaar het volledige dossier, inclusief alle communicatie, logbestanden en meldingen, voor minimaal vijf jaar. De toezichthouder kan achteraf om inzage vragen. Een afgesloten dossier is ook waardevol intern: het is bewijs dat je als organisatie serieus omgaat met NIS2 compliance en dat je leert van wat er is misgegaan.
Hoe IT Aanspreekpunt helpt met NIS2-incidentmelding
Wij begrijpen dat de NIS2-richtlijn voor veel MKB-bedrijven complex en tijdrovend is. Zeker als je als ondernemer al je handen vol hebt met je eigen bedrijf. Daarom helpen wij je om dit volledig op orde te krijgen, van de technische beveiliging tot het inrichten van een werkend meldproces.
Wat wij voor je doen:
- Beoordelen of jouw organisatie onder de NIS2-richtlijn valt en welke verplichtingen voor jou gelden
- Inrichten van technische maatregelen zoals MFA, encryptie, patchbeheer en toegangsbeleid via Microsoft 365 beveiliging
- Opzetten van een intern incidentresponsproces met duidelijke rollen en sjablonen
- Verzorgen van monitoring zodat incidenten vroeg worden gesignaleerd
- Ondersteunen bij de daadwerkelijke melding als er een incident plaatsvindt
- Begeleiding richting ISO 27001 certificering als je je beveiliging structureel wilt aantonen
Wil je weten hoe jouw organisatie er nu voor staat op het gebied van NIS2? Neem contact met ons op en we denken graag vrijblijvend met je mee.
IT AANSPREEKPUNT
Klaar om je IT eindelijk uit handen te geven?
Of je nu een SharePoint-intranet wilt inrichten, je hele IT wilt uitbesteden, of gewoon een vraag hebt: wij denken graag met je mee. Al bij 150+ bedrijven bewezen effectief.